Home-Made SOC (Security Operation Center)

Zdravo, evo izvestaja sta smor adili na predhodne 2 radionice:

Pricali smo o open-source platformi Wazuh koja se moze koristiti kao osnov za SIEM (Security information and event management).
Wazuh se sastoji iz 3 komponente:

  1. Indexer-a - Elastic
  2. Dashboard-a - Kibana
  3. Glavnog servera - sadrzi pravila, dekodere, konfiguraciju, upravlja klijentima…

Kada se wazuh instalira, mogu se sa platforme instalirati wazuh klijenti na masine sa kojih se zele sakupljati logovi.

Wazuh ima dobru dokumentaciju u kojij se mogu naci sve informacije za platformu i nacin funckionisanja.
Moze se instalirati preko shell skripte, docker-a, Ansible…

Wazuh ima mnoge mogucnosti, pa je zbog njih prerastao u EDR ili XDR resenje.

  • File Integrity Monitoring
  • All commands logging (syslog)
  • System call monitoring
  • Rootkit detection
  • CDB list
  • YARA rules
  • Anomaly detection
  • ClamAV integration
  • Active response (firewall, shutdown, delete, …)
  • Security Configuration check (hardening and best practices differences)
  • Email alerts
  • OsQuery integration - system level changes (process opens port on all interfaces, …)
  • Vulnerability detection
  • MITRE Att&ck tactics techniques detection
  • OpenSCAP checks
  • HIPAA/PCI-DSS/GDPR/NIST/TSC compliance
  • System inventory
  • Container security
  • Syslog server
  • Custom rules/decoders
  • Network IDS integration (Suricata, Snort, Zeek).

Pokazali smo kako moze nadgledati zadate direktorijume ili fajlove na promene prema dokumentaciji na: File integrity monitoring - Capabilities · Wazuh documentation i kako se moze integrisati sa YARA prateci upustvo: Detecting malware using YARA integration - Proof of Concept guide

Pored Wazuh-a instaliracemo dodatne open-source platforme koje ce obogatiti spektar funkcionalnosti u okviru pravljenja naseg Home-Made SOC-a.

Ideja je da imamo VPN u Krovu za remote pristup svima koji budu ucestvovali u radionici, a benefiti koje cemo time dobiti osim znanja i vestine u oblasti CyberSecurity-ja su da cemo imati platformu koju mozemo iskorititi da nadgledamo nase sisteme na upade.

Ko zeli da proba Wazuh na 14 dana moze da se registruje na njihovoj Cloud platformi za dzabe testiranje: Wazuh Cloud

6 Likes

GitHub - SigmaHQ/sigma: Main Sigma Rule Repository pravila
GitHub - wagga40/Zircolite: A standalone SIGMA-based detection tool for EVTX, Auditd and Sysmon for Linux logs
CyberSecurity defense radionice - #6 by Anonionman
att4k mitre matrix
GitHub - rabobank-cdc/DeTTECT: Detect Tactics, Techniques & Combat Threats
sysmon-modular/attack_matrix/README.md at master · olafhartong/sysmon-modular · GitHub
https://www.ossec.net/
https://docs.velociraptor.app/
Cuckoo Sandbox · GitHub
https://www.misp-project.org/
GitHub - OpenCTI-Platform/opencti: Open Cyber Threat Intelligence Platform
SOC Prime - Invidious

1 Like

Zdravo,
Nažalost moraću da otkazem sutrašnju Home-made SoC radionicu zbog obaveza, ali ću ovde uskoro napisati neke korisne stvari koje sam hteo da pokažem.
Biću u krovu da prodjemo nešto zajedno ako hoćete ali nemam spremnu prezentaciju i demo

2 Likes

Zdravo, na radionici smo pricali o CyberSecurity Search Engine-ima poput Shodan-a kao sto su:

  1. Fofa
  2. ZoomEye
  3. Censys
  4. Netlas
  5. GreyNoise

Svima je poznata fora sa Shodan-om kako da se pronadju aktivne kamere:

https://www.shodan.io/search?query=Ip+camera

Medjutim ovi servisi se takodje mogu koristiti da saznate vise o sopstvenim resursima da li imaju neke ranjivosti i sta se sve za vase domene/IP adrese moze saznati.
Informacije poput npr, HP printeri i skeneri na Beogradskoj akademiji:

https://www.shodan.io/search?query=asn%3A%22AS13092%22+%22Server%3A+HP+HTTP%22

ili Jenkis serveri u Pragu:

https://www.shodan.io/search?query=%22X-Jenkins%22+%22Set-Cookie%3A+JSESSIONID%22+http.title%3A%22Dashboard%22+city%3A%22Prague%22

ili RDP masine u Bahreinu:

https://www.shodan.io/search?query=%22%5Cx03%5Cx00%5Cx00%5Cx0b%5Cx06%5Cxd0%5Cx00%5Cx00%5Cx124%5Cx00%22+country%3A%22BH%22

Postoje mnogi parametritri po kojima uredjaje ili servise mozete pretraziti kao sto su Zemlja, grad, vrsta softvera, port, verzija softvera, SSL, favicon ikonica, …
Koristan Github repo nekih Shodan upita: GitHub - jakejarvis/awesome-shodan-queries: 🔍 A collection of interesting, funny, and depressing search queries to plug into shodan.io 👩‍💻

Pored njih postoje i oni koji pokazuju primecene napadace i njihovu infrastrukturu ili zarazene racunare:

  1. PulseDive

Poenta ovih sajtova nije samo da napadaci mogu lakse da pronadju ranjive mete, vec i da organizacije

4 Likes